Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress Kirki - Freeform Page Builder, Website Builder & Customizer (CVE-2026-8206)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026

Descripción

El plugin Kirki - Freeform Page Builder, Website Builder & Customizer para WordPress es vulnerable a escalada de privilegios mediante toma de control de cuenta en todas las versiones 6.0.0 a 6.0.6. Esto se debe a que el plugin acepta una dirección de correo electrónico arbitraria cuando se utiliza un nombre de usuario en la solicitud de restablecimiento de contraseña. Esto hace posible que atacantes no autenticados envíen un enlace de restablecimiento de contraseña para cualquier usuario registrado en el sitio a su propia dirección de correo electrónico.